·anleitung

KI-Agenten erstellen.

Was ein KI-Agent für Unternehmen ist, was Du einfach kaufen kannst, wann Du einen selbst bauen musst, und der eine Fehler, bei dem Du ausgeraubt wirst. Geschrieben für Leute, die nicht programmieren.

~20 Min. · KI-Agenten · Claude · Codex · ohne Programmieren · aktualisiert September 2026

Fünf Dinge vorweg, dann die Details.

  1. Ein Agent ist ein Modell in einer Schleife, mit Tools. Das ist die ganze Idee, und die Schleife weiter unten ist schon alles. Der Rest sind Variationen davon.
  2. Unter etwa zehn Leuten: kaufen, nicht bauen. Claude mit der Cowork-Funktion, oder Codex, wenn der Großteil Eurer Arbeit Software ist. Ein Abo für $20 deckt mehr ab, als die meisten Unternehmer erwarten.
  3. Fertige Produkte scheitern in einer vorhersehbaren Reihenfolge, wenn Ihr wachst: zuerst die Kosten, dann die Berechtigungen, dann das Protokoll.
  4. Auch ohne Programmieren kannst Du einen KI-Agenten für ein Team zusammenstellen. Es gibt eine Grenze, ab der das nicht mehr stimmt, und dieser Abschnitt sagt genau, wo sie liegt.
  5. Lass nie einen Agenten Deine privaten Daten lesen, Inhalte von außen lesen und etwas senden. Dieser eine Satz ist die wichtigste Sicherheitslektion bei KI-Agenten.
preise

Die Preise in dieser Anleitung habe ich im September 2026 geprüft. Prüf sie noch einmal, bevor Du Dich festlegst. Dieser Markt ändert seine Preise alle paar Monate, und zwei der Tools, die noch immer empfohlen werden, wurden dieses Jahr eingestellt.

01was ein agent ist

Die vier Stufen der KI-Integration.

StufeWas es ist
01ChatbotEine Frage-Antwort-Maschine, die aus Kontext und einer Wissensbasis schöpft. Schneller Zugriff auf Informationen.
02WorkflowEine festgelegte Abfolge von Schritten, jeder mit eigenem Wissen und eigenen Anweisungen. Gebaut für stark wiederkehrende Abläufe.
03AgentNutzt Tools, auch andere Apps. Zerlegt eine komplexe Aufgabe in kleinere Schritte und entscheidet selbst, wann sie erledigt ist.
04SchwarmAgenten, die andere Agenten mit speziellen Fähigkeiten erzeugen. Die mächtigste Form und die aktuelle Grenze des Machbaren.

Die meisten sogenannten KI-Experten bauen nur Stufe eins und zwei.

der unterschied, der zählt

Der Unterschied, der für Dich zählt, liegt zwischen zwei und drei. In einem Workflow hat ein Mensch die Schritte vorher festgelegt. In einem Agenten legt das Modell sie fest, einen nach dem anderen, je nachdem, was es gerade herausgefunden hat.

Die Schleife.

Ein Ziel kommt rein. Das Modell entscheidet, was zu tun ist. Es nutzt ein Tool. Es liest, was zurückkommt. Dann geht es in die nächste Runde, mit mehr Wissen, bis es entscheidet, dass es fertig ist.

ZielModell entscheidetNutzt ein Tool Liest das ErgebnisErledigt fertig nicht fertig – nächste Runde, mit mehr Wissen

Wenn Du das Flussdiagramm zeichnen kannst, bau das Flussdiagramm.

Das ist billiger, schneller, und Du kannst es testen. Greif nur dann zu einem Agenten, wenn sich die Schritte wirklich nicht vorher wissen lassen.

Die meisten Geschäftsprozesse sind Flussdiagramme, die nur noch niemand aufgeschrieben hat. Sie aufzuschreiben ist meistens das eigentlich nützliche Projekt, nicht einen Agenten zu kaufen, der sie erraten soll.

Zwei Begriffe, die Du kennen solltest: Tools und Skills.

Ein Skill ist Information

Alles, was es braucht, um die Aufgabe gut zu erledigen: Eure Markenstimme, Eure FAQs, ausgearbeitete Beispiele, Hintergrundwissen.

Text, den das Modell liest, wenn die Situation es verlangt. Ausgeführt wird dabei nichts.

Ein Tool ist eine Fähigkeit

Ein anderes System aufrufen. Eine Datei bearbeiten. Aus einer Datenbank lesen. Eine E-Mail senden. Geld bewegen.

Ausgeführt wird es von Code. Das Modell entscheidet nur, wann es danach greift.

Dieselbe Aufgabe, beide Hälften: eine Kundenanfrage im Support beantworten. Der Skill ist eine Sammlung früherer Support-Gespräche, die gut gelaufen sind, und die Art, wie Ihr mit Kunden sprecht. Das Tool ist die Berechtigung, die Adresse dieses Kunden in der Datenbank zu ändern.

Aus Skills kommt die Qualität. In Tools steckt das Risiko.

An Skills kannst Du frei feilen; Tools gibst Du einzeln heraus. Merk Dir diesen Satz. Er ist der Grund, warum es den Sicherheitsteil gibt.

02arbeit automatisieren

So automatisierst Du Deine Arbeit.

  1. Schreib Deinen Ablauf auf. Was Du nicht definiert hast, kannst Du nicht automatisieren. Schreib die Schritte auf, die ein Mensch heute macht, der Reihe nach, in einfachen Sätzen, samt den Entscheidungen, die er trifft, und dem, was er für jede davon vor sich haben muss. Das ist die eigentliche Arbeit. Alles danach ist Zusammenbauen.
  2. Wähl die passende Stufe. Ordne den Ablauf einer der ersten drei Stufen von oben zu. Die meisten Abläufe gehören weiter nach unten, als man denkt.
Wenn es einDann
Chat istSchreib es als Skill auf (der Hintergrund, die Beispiele und die Regeln, die die Antwort gut machen) und gib es dem Modell.
Workflow istBau ihn in n8n, Make oder Zapier. Die Schritte sind fest und bekannt, also ist ein Flussdiagramm-Tool billiger und verlässlicher als ein Agent.
Agent istNimm Cowork oder Codex, verbinde die MCPs, die er braucht, und schreib den Ablauf als Skill oder als AGENTS.md-Datei auf.
was ein mcp ist

Ein MCP ist ein Standardstecker. Darüber erreicht ein Agent ein anderes System (Deinen Kalender, Dein CRM, Deine Dateien), ohne dass jemand für diese Verbindung eigenen Code schreiben muss. Die meisten fertigen Produkte weiter unten bringen eine Liste davon mit, die Du einfach einschaltest.

Die Datei, die dem Agenten sagt, wie Ihr arbeitet.

Eine AGENTS.md-Datei ist eine einfache Textdatei, die in dem Ordner liegt, in dem der Agent arbeitet. Kein Code. Ausgeschriebene Sätze. Der Agent liest sie jedes Mal, bevor er loslegt, und Du musst Deinen Kontext nicht mehr in jedem Gespräch neu erklären.

Vier Dinge gehören hinein: worum es geht, immer, nie und frag mich vorher. Halte sie kurz. Eine lange Datei macht den Agenten schlechter, nicht besser.

beispiel · AGENTS.md
# Vogel Garten & Landschaft
Dreißig Leute, Graz. Privatgärten und kleine
Gewerbeflächen.

## Immer
Schreib Kunden auf Deutsch, per Du.
Nenn Preise inklusive Mehrwertsteuer.
Schreib die Baustellenadresse in jede Auftragsnummer.

## Nie
Schick einem Kunden nichts, bevor ich es gesehen habe.
Rühr den Lohnverrechnungs-Ordner nicht an.

## Frag mich vorher
Bei jeder Rückerstattung oder einem Rabatt über 10 %.
Bei allem für Kunden, mit denen wir noch nie gearbeitet haben.

CLAUDE.md ist Claudes eigener Name für dieselbe Datei. Claude liest CLAUDE.md, wenn es eine findet, und greift sonst auf AGENTS.md zurück; die anderen Tools lesen AGENTS.md direkt. Eine Datei reicht, und AGENTS.md ist der sicherere Name, weil sich alle darauf geeinigt haben.

03einen kaufen

Fertige KI-Agenten, ehrlich verglichen.

ProduktPreisGut fürDer Haken
Claude
mit der Cowork-Funktion
Pro $20/Monat · Max $100+
Team $20–25/Nutzer
Arbeitet sich selbstständig und nach Zeitplan durch Deine Dateien und Ordner. Am nächsten dran an einem Kollegen.Keine eingebauten CRM- oder Buchhaltungs-Connectors. Admin-Konsole nur bei Team und Enterprise.
Manusgratis · $20 · $40 · $200/MonatAllgemeine Recherche- und Verwaltungsaufgaben für eine Person.In keinem veröffentlichten Tarif eine Admin-Konsole oder ein Audit-Log gefunden.
Lindy$30 · $100 · $200
pro Nutzer/Monat
Der Baukasten, der am ehesten wirklich ohne Programmieren auskommt. Postfach sortieren, Nachfassen, Termine.Credits pro Nutzer werden ab 8–10 intensiven Nutzern teuer. SSO und Audit nur bei Enterprise.
Relevance AInach Verbrauch, ab
$80 / 1.000 Aktionen
Mehrere Agenten, die zusammenarbeiten, statt nur einem.Wichtige Integrationen nur bei Enterprise. Kosten schwer vorherzusagen.
Grok Bot~$200/Monat
~$120/Nutzer im Team
Software bedienen, die keine API hat. Er steuert den Bildschirm wie ein Mensch.Sechs Wochen alt und in der Beta. Keine Admin-Funktionen gefunden.
Microsoft Scoutnoch nicht erhältlichAuf dem Papier die beste Governance von allen: eigene Firmenidentität, Steuerung über IT-Richtlinien.Nur Vorschau. Du kannst es nicht kaufen. Braucht eine Microsoft-365-Umgebung.
Codex · Devin$20–200/MonatSoftware schreiben und ausliefern.Nur zum Programmieren, kein Agent für den Geschäftsbetrieb.
Sierra · Decagonsechsstellig / JahrKundenservice in sehr großem Volumen.Nur Enterprise. Unter ~100 Leuten irrelevant.
cowork bekommt einen neuen namen

Anthropic hat am 16. September 2026 angekündigt, dass Cowork und die Claude-Chat-App zu einem Produkt verschmelzen. Die Funktion bleibt; nur der eigene Name verschwindet. Wenn Du in ein paar Monaten nach „Cowork“ suchst und es nicht findest, liegt es daran.

Welcher zu Dir passt.

Euer TeamKauf dasWarum
1 PersonClaude Pro oder Manus$20 im Monat decken das meiste ab, was ein Unternehmer wirklich braucht. Nichts zu verwalten, also auch nichts dafür zu bezahlen.
2–10 LeuteClaude Team oder LindyDie erste Größe mit echter Admin-Konsole und gemeinsamer Abrechnung. Alle sehen ohnehin fast alles, Berechtigungen spielen also noch kaum eine Rolle.
10–50 LeuteClaude Enterprise oder Lindy Enterprise, oder selbst bauenSingle Sign-on, Audit-Logs und rollenbasierte Berechtigungen sind kein Extra mehr. Nur die Enterprise-Tarife haben alle drei, und die Kosten pro Nutzer kommen langsam an ein eigenes System heran.
50+ LeuteSelbst bauen oder eine Enterprise-PlattformKein Produkt für Privatnutzer oder Selbstständige ist dafür gemacht. Ab hier heißt es: eigenes System oder ein sechsstelliger Plattformvertrag.

Was zuerst kaputtgeht, der Reihe nach.

  1. Der Preis. Preise pro Nutzer und pro Credit überholen irgendwann das, was Ihr zahlen würdet, um dasselbe selbst zu betreiben, meistens so um die zehn Nutzer.
  2. Jeder hat seinen eigenen Agenten. Jede Person richtet sich ihren selbst ein. Am Ende habt Ihr zwanzig private Assistenten statt eines gemeinsamen Firmenwerts, und niemand kann ihn für alle auf einmal verbessern.
  3. Kein Protokoll. Wenn zum ersten Mal jemand fragt: „Was hat er sich angesehen, und in wessen Auftrag?“, haben die meisten dieser Produkte keine Antwort.
  4. Er kommt nicht an Eure eigentlichen Systeme. CRM- und Buchhaltungs-Connectors gibt es nur im teuersten Tarif, oder überhaupt nicht.
  5. Du kannst die Regeln nicht festlegen. Was der Agent darf und was nicht, entscheidet das Urteil des Anbieters, nicht eine Richtlinie, die Du geschrieben hast und überprüfen kannst.
04selbst bauen

Einen KI-Agenten selbst bauen: wie das wirklich aussieht.

Vier Teile. Du baust sie zusammen, Du schreibst sie nicht.

Dein Wissen Drive, E-Mail, das Handbuch, der Tracker Deine Systeme CRM, Rechnungen, Kalender, die Datenbank Der Agent Skills + Tools + die Schleife und eine Regel dafür, wer was sehen darf Wo Leute fragen Slack, WhatsApp, ein Chatfenster liesthandeltAntwort Das Schwierige ist die kleine Zeile in der Mitte: wer was sehen darf.

Jeder dieser Teile lässt sich kaufen oder herunterladen. Nichts davon muss von Grund auf geschrieben werden. Was es braucht, ist jemand, der entscheidet, was in welches Kästchen kommt, und diese Person muss nicht technisch sein.

KI-Agenten ohne Programmieren, kurz gefasst.

Wenn Du es diese Woche selbst ausprobieren willst, ist das der ganze Ablauf.

  1. Installier die Desktop-App. Claude oder ChatGPT. Beide funktionieren; nimm die, die Du schon nutzt.
  2. Wechsle in den Agenten-Modus. Claude Code in der Claude-App, Codex in der ChatGPT-App. In diesem Modus kann sie Deine Dateien lesen und Arbeit erledigen, statt nur darüber zu reden.
  3. Prüf, ob Du einen bezahlten Tarif hast. Die Gratis-Tarife tragen so ein Projekt nicht.
  4. Leg ein neues Projekt an und beschreib Dein Unternehmen im Detail. Eure Abläufe, Schritt für Schritt. Fotografier Deine handschriftlichen Notizen und zeig ihr die Fotos. Füg die PDFs, Dokumente und Tabellen hinzu. Liste jede Software und jedes Tool auf, mit denen Ihr arbeitet. Gib ihr alles, was Du hast. Dieser Schritt entscheidet, wie gut das Ergebnis wird, und genau ihn überstürzen die meisten.
  5. Lass Dir einen Plan machen. „Schreib mir aus allem, was ich Dir gegeben habe, einen Plan, um so viel wie möglich davon zu automatisieren.“ Dann lies den Plan gründlich und diskutier mit ihr darüber, bevor Du ihn annimmst.
  6. Setz den Plan um.

Hürden sind normal, und sie kommen fast immer bei Schritt vier oder fünf: Entweder war der Ablauf nie klar genug aufgeschrieben, oder der Plan ist größer als die Zeit, die Du hast. Wenn Du dort landest, ist das genau der Teil, den ich für Unternehmen übernehme: Beratungsgespräch buchen.

Das Kleinste, das funktioniert.

Für ein Unternehmen mit etwa 20–80 Leuten und niemandem in der IT. Vier Schritte, in dieser Reihenfolge.

  1. Schalt die Wissensfunktion ein, für die Ihr schon zahlt. ChatGPT Business oder Claude Team, verbunden mit Eurem Drive und Eurem Chat. Null Aufbau. Mach das zuerst und leb einen Monat damit. Es zeigt Dir, was die Leute wirklich fragen.
  2. Füg drei oder vier Automationen aus Vorlagen hinzu. Zapier oder Make. Lead-Eingang, Ticket-Verteilung, Besprechungsnotizen nach Slack. Nimm die Vorlagen; bau keine Verzweigungslogik von Hand.
  3. Gib zwei oder drei Leuten einen echten Agenten. Lindy kommt von allen Baukästen am ehesten wirklich ohne Programmieren aus. Such Dir die eine wertvollste wiederkehrende Aufgabe aus (Postfach sortieren, Antworten entwerfen) und nur diese.
  4. Bestimm eine verantwortliche Person. Einen Menschen, auch nur mit einem Fünftel seiner Woche, der für die Dokumente, die Connectors und die Rechnung zuständig ist. Diesen Schritt lassen alle aus, und deshalb schlafen die meisten dieser Projekte still ein.

Rund $500–600 im Monat für ein Unternehmen mit 40 Leuten und ~15 aktiven Nutzern. Ein bis zwei Wochen, bis es steht, und das meiste davon ist, die Leute dazu zu bringen, anders zu arbeiten, nicht die Einrichtung.

Wo die Grenze liegt.

WerWas machbar ist
Du, alleinDeine Dokumente mit einem bezahlten Assistenten verbinden. Automationen aus Vorlagen. Ein Agent aus einer Vorlage für eine Aufgabe.
Eine technische Person, eine WocheAlles Selbstgehostete (so funktioniert das). Automationen mit echten Verzweigungen und Fehlerbehandlung. Alles in Copilot Studio, was über ein geskriptetes FAQ hinausgeht.
Echte EntwicklungsarbeitEure eigenen internen Systeme anbinden. Suche über alles hinweg, die Berechtigungen kennt. Merken, wenn die Qualität nachlässt.

Ohne Programmieren geht es genau so lange, bis der Agent beachten muss, wer was sehen darf, mehr als zwei oder drei Tools mit echten Verzweigungen verketten muss oder so verlässlich laufen soll, dass niemand mehr nachprüfen muss.

Was kaputtgehen wird, in der Reihenfolge, in der es passiert.

  1. Tag eins: Eure Dokumente. Zwei Versionen derselben Richtlinie, ein gescanntes PDF, das niemand lesen kann, eine Tabelle, in der die Antwort eine Formel ist. Der Agent antwortet selbstbewusst aus der falschen Quelle, und eine Woche lang merkt es niemand.
  2. Erster Monat: wer was sehen darf. Jemand außerhalb der Personalabteilung stellt eine breite Frage, und der Agent fördert hilfsbereit eine Gehaltsstufe zutage, weil die Suche nichts von den Ordnerberechtigungen weiß.
  3. Monat eins bis drei: Niemand ist zuständig. Niemand fügt Dokumente hinzu, räumt alte aus oder prüft, ob es noch funktioniert. Die Leute hören auf, ihm zu vertrauen, dann hören sie auf, es zu nutzen. Das ist der häufigste Tod.
  4. Monat zwei oder drei: die Rechnung. Aus $500 im Monat werden $1.800, weil Automationen öfter liefen als erwartet und sich Credit-Preise still vervielfachen.
  5. Am langsamsten und am schlimmsten: Die Qualität driftet. Ein Modell-Update, ein veraltetes Dokument oder ein kaputter Connector verschlechtern die Antworten, ohne dass es jemand bemerkt, bis ein Kunde die falsche Antwort vor Dir findet.
zwei dinge, die du nicht anfangen solltest

Viele Anleitungen empfehlen noch beide. Flowise wurde dieses Jahr eingestellt: Das Repository wurde im August 2026 archiviert, der Support endete am 31. OpenAIs No-Code-Agent-Builder wird abgeschaltet, endgültig am 30. November 2026, kaum ein Jahr nach dem Start. Prüf bei allem Kostenlosen das Datum der letzten Version, bevor Du darauf aufbaust.

05die eine echte gefahr

Das tödliche Trio: Prompt Injection.

Drei Zutaten. Zwei davon sind in Ordnung. Alle drei in einem Agenten, und Du bist eine E-Mail davon entfernt, für jemand anderen zu arbeiten. Der Angriff heißt Prompt Injection: Fremder Text schmuggelt Anweisungen in das, was der Agent liest.

01 Private Daten Dein Postfach, Deine Dateien, das CRM, die Kundendatenbank. 02 Fremde Inhalte Alles, was nicht von Dir stammt: eingehende Mails, Webseiten, PDFs, Kalendereinladungen. 03 Ein Weg nach außen E-Mail, Nachricht, einen Link öffnen – sogar ein Bild anzeigen: Auch das schickt eine Anfrage raus. ++ Es reicht eine Nachricht von einem Fremden, die der Agent als Anweisung liest.

Kein Prompt behebt das.

Das Modell liest einen einzigen Strom aus Text. Deine Anweisungen und die eines Fremden kommen über denselben Kanal, als Wörter, und es gibt keine Linie dazwischen.

Stell Dir bei allem, was Du einschaltest, eine Frage: Kann es etwas Sensibles lesen, kann ein Außenstehender Text vor seine Augen bringen, und kann es etwas nach außen senden? Wenn alle drei mit Ja beantwortet sind, wartet der Vorfall nur darauf, zu passieren.

Fünf Regeln, mit denen es überlebbar wird.

  1. Erst nur lesen, dann automatisieren. Version eins beantwortet Fragen. Sie kann nicht senden, bearbeiten oder bezahlen. Füg jede Fähigkeit einzeln hinzu, sobald Du der letzten vertraust.
  2. Trenn das Lesen der Außenwelt vom Zugriff auf Eure Daten. Was eingehende Mails und Webseiten liest, sollte nicht dasselbe sein, das Eure Dateien hält.
  3. Jede Frage läuft mit den Rechten der Person, die sie stellt. Nie ein gemeinsamer Login, der alles sieht. Genau so landet eine Anfrage vom neuesten Mitarbeiter im Ordner der Gründerin.
  4. Führ ein Protokoll. Jede Frage, jedes geöffnete Dokument, jede Aktion. Du wirst es genau einmal brauchen, und an diesem Tag wirst Du es dringend brauchen.
  5. Stell Anmeldecodes per E-Mail auf eine Authenticator-App um. Hat nichts mit Deinem Agenten zu tun, dauert zwanzig Minuten und schließt die häufigste Variante dieses Angriffs komplett.
das ziel

Nichts davon lässt das Problem verschwinden. Das Modell kann sich immer noch täuschen lassen. Es geht darum, dass es dann nichts hat, was sich zu stehlen lohnt, und keinen Weg, es zu verschicken. Ein kleiner Schadensradius ist das Ziel, denn null gibt es nicht.

Soll das in Dein Unternehmen eingebaut werden?

Ich baue und betreibe private KI-Systeme für inhabergeführte Unternehmen: erst nur lesend, mit den Regeln aus dieser Anleitung fest eingebaut.

Beratungsgespräch buchen